Вы проверили, включена ли Settings > Security > Protection > ContentFiltering? Если да, и нежелательный контент все равно доступен через браузер, возможно, браузер настроен на использование отдельного DNS-сервера. Это может быть полезно.
В качестве альтернативы, возможно, на каких-то устройствах настроен DNS-сервер, который переопределяет DNS-сервер, предоставленный через DHCP. Например, в Windows можно открыть командную строку и ввести ipconfig /all, чтобы увидеть настроенные DNS-серверы.
Можно также попробовать заблокировать или перенаправить через Destination NAT трафик порта 53 (DNS) с ваших локальных сетей на любой адрес, отличный от шлюза вашего UI, и полностью заблокировать порт 853 (DNS over TLS). Запросы DNS также могут отправляться через DNS-over-HTTPS (см. ссылку на браузер выше). Этот трафик передается по стандартному порту HTTPS 443 и трудно отличить от обычного веб-трафика без специальных HTTPS-прокси.
ДОБАВЛЕНО: VPN в некоторых случаях могут обходить локальные DNS-ограничения. Стоит проверить одно из затронутых устройств на наличие VPN-программного обеспечения.